Windows服务器组策略首选项(Group Policy Preferences, GPP)中的安全筛选功能,是管理员精确控制策略应用范围的关键工具。但许多管理员仅停留在使用“安全筛选”基础界面,或错误配置导致策略未生效,甚至引发安全风险。核心问题在于未理解安全筛选与WMI筛选的区别、未掌握基于AD组或计算机属性的高级筛选技巧,以及忽略了GPP自身遗留的安全隐患。本文将直接解析如何正确配置安全筛选,并给出加固GPP部署的具体操作步骤。

理解组策略首选项安全筛选的本质:不只是用户和计算机组

组策略对象(GPO)链接到组织单位(OU)后,默认会应用于该OU内所有用户和计算机。安全筛选的作用是进一步限制:仅让GPO应用于指定的安全主体(用户、计算机或组)。在GPO的“作用域”选项卡中,“安全筛选”区域默认包含“已验证的用户”组。关键点在于,系统是通过检查安全主体是否对该GPO拥有“读取”和“应用组策略”权限来决定是否应用策略。因此,安全筛选实质是权限管理。一个常见误区是认为移除了“已验证的用户”并添加了特定组就万事大吉,但如果该特定组没有“读取”权限,策略依然不会生效。正确的操作是:移除“已验证的用户”,添加目标AD组,并确保该组至少拥有“读取”和“应用组策略”权限。

安全筛选与WMI筛选:互补而非替代

安全筛选基于安全主体身份,而WMI筛选基于目标计算机的硬件、软件配置等属性(如操作系统版本、磁盘空间、安装的软件)。两者可结合使用以实现更精细的控制。例如,你可以通过安全筛选让GPO仅应用于“财务部计算机”组,再通过WMI筛选进一步限定只应用于该组中运行Windows Server 2016以上的计算机。WMI筛选器在“作用域”选项卡底部创建和链接。但请注意,WMI筛选会增加策略处理开销,可能影响客户端登录速度,应谨慎使用复杂的WMI查询。

高级安全筛选实战:基于计算机属性与嵌套组

场景一:仅对特定操作系统的计算机应用策略。这更适合使用WMI筛选。但若基于计算机所在的AD组,则用安全筛选。首先在AD中创建计算机组(如“WinServers2019”),将对应计算机对象加入该组。然后在GPO安全筛选中添加此计算机组,并移除“已验证的用户”。

场景二:策略需同时应用于多个部门的部分用户。最佳实践是创建一个全局安全组(如“GPP_策略A_目标用户”),将各部门符合条件的用户子组作为成员嵌套进来。在安全筛选中仅添加这个父组即可,这比添加多个组更易于管理。

场景三:拒绝特定用户或计算机应用策略。虽然可以在“安全筛选”中添加对象并设置为“拒绝”“应用组策略”,但这容易导致权限管理混乱。更清晰的做法是:将策略正常应用于一个较大的组,然后为需要排除的对象创建一个新OU,并将GPO链接到该OU并设置为“强制”,同时使用“阻止继承”。但这需综合考虑OU设计。

组策略首选项的安全隐患与加固措施

组策略首选项曾有一个严重漏洞:早期版本允许在配置项(如映射驱动器、本地用户)中存储凭据,这些凭据会以加密形式存储在SYSVOL共享的XML文件中。但加密密钥被公开,导致域内任何经过验证的用户均可解密获取明文密码。虽然微软已发布补丁(MS14-025)移除了存储凭据的功能,但遗留的XML文件可能仍存在于SYSVOL中。你必须立即执行以下加固步骤:

1. 在所有域控制器上安装MS14-025及后续安全更新,确保使用最新版本的组策略管理编辑器(GPMC)。
2. 清理SYSVOL中的历史GPP文件。使用PowerShell脚本或类似GPPPasswordDecrypt的工具扫描SYSVOL目录(\域控制器\SYSVOL\域名\Policies\),查找包含“cpassword”字段的XML文件(如Groups.xml, Services.xml, ScheduledTasks.xml, DataSources.xml)。找到后,立即重置这些文件中涉及的账户密码,并删除或移走这些XML文件。
3. 未来配置中,绝对避免在任何GPP项目中使用需要填写凭据的选项。对于需要自动化的凭据部署,应改用更安全的替代方案,如:

# 示例:使用LAPS(本地管理员密码解决方案)管理本地管理员密码,而非通过GPP设置。
# 或者,使用受管服务账户(gMSA)或通过安全通道(如PSRemoting配合Just Enough Administration)传递凭据。

最佳实践与排错指南

1. 最小权限原则:安全筛选添加的组应只包含必要的目标对象,避免使用“域用户”等过大的组。
2. 明确命名规范:为用于安全筛选的AD组和WMI筛选器设置清晰的名称(如“筛选_策略名_目标”),便于后期维护。
3. 使用组策略结果(GPRESULT)和组策略建模:这是排错的核心工具。在客户端运行 gpresult /h report.html 或使用GPMC中的“组策略结果”向导,可以清晰看到策略是否因安全筛选(显示为“安全组”)或WMI筛选(显示为“WMI筛选”)而未应用。
4. 检查权限:确保目标计算机的计算机账户及其用户对GPO有“读取”权限。域控制器和客户端时间不同步也可能导致Kerberos身份验证失败,影响策略应用。
5. 处理顺序:记住组策略的处理顺序是LSDOU(本地、站点、域、OU),安全筛选和WMI筛选在每一步都起作用。如果策略在更高级别被拒绝,低级别的设置将无效。

总结:将安全筛选作为精准管控的基石

Windows组策略首选项的安全筛选绝非一个简单的“添加组”的界面。它是连接AD权限架构与策略部署的桥梁。有效利用它,结合清晰的OU设计、恰当的WMI筛选以及对历史安全漏洞的彻底清理,可以构建出既强大又安全的自动化管理环境。关键在于始终从权限视角思考,坚持最小化授权,并利用官方工具进行验证和排错,从而确保每一条策略都能精准、安全地抵达预定的目标。